Alexander (HH): Selfhtml-Aktuell-Artikel zum Kontextwechsel - Beta-Version

Beitrag lesen

Moin Moin!

Nachdem ich den Artikel noch einmal überarbeitet und erweitert habe, bitte ich erneut um Durchsicht und Kritik.

http://aktuell.de.selfhtml.org/artikel/review/kontextwechsel/

In "JavaScript und HTML" ganz hinten schreibst Du: "Beide Kontextwechsel wurden jeweils fehlerfrei gemeistert. Ein Angriff erzeugt zwar – je nachdem wie der Eingabewert weiterverwendet wird – möglicherweise eine ungewollte Ausgabe auf dem Bildschirm, doch wenigstens ist sie sicherheitstechnisch harmlos."

Bei dem Wörtchen "harmlos" sträuben sich mir doch etwas die Haare. Wenn die tuwas()-Funktion wesentlich mehr macht als nur alert() zu wrappen, kann hier trotzdem noch eine Lücke entstehen. Zum Beispiel, wenn eval() im Spiel ist oder der Parameter eigentlich eine relative URL eines weiteren Javascripts sein soll. Das Problem ist doch viel mehr, dass unvalidierte Eingaben wieder ausgegeben werden statt einen Fehler zu erzeugen. Ich weiß, das geht wieder über den Artikelrahmen hinaus. Aber wenn man sich ausreichend blöd stellt, kann man den letzten Satz so lesen, dass saubere Kontextwechsel SÄMTLICHE Sicherheitsprobleme lösen.

Alexander

--
Today I will gladly share my knowledge and experience, for there are no sweeter words than "I told you so".
0 81

SELFHTML-Aktuell-Artikel zum Kontextwechsel - Bitte um Rezension

dedlfix
  • programmiertechnik
  1. 0
    suit
    1. 0
      dedlfix
  2. 1
    Sven Rautenberg
    1. 0
      Felix Riesterer
      1. 0
        jobo
      2. 2
        dedlfix
    2. 0
      Jörg
    3. 0
      dedlfix
  3. 0

    Danke

    Sebastian
  4. 0
    Christoph Jeschke
    1. 0
      Christoph Jeschke
      1. 0
        dedlfix
        1. 0
          globe
          1. 0
            Vinzenz Mai
        2. 0
          Christoph Jeschke
          1. 0
            dedlfix
            1. 0
              Christoph Jeschke
              1. 0
                dedlfix
  5. 2
    jobo
    1. 0
      dedlfix
  6. 0
    Alexander (HH)
    1. 0
      Alexander (HH)
      1. 0
        dedlfix
        1. 0
          Alexander (HH)
          1. 0
            dedlfix
            1. 0
              Alexander (HH)
              1. 0
                dedlfix
    2. 0

      Konstruktive Kritik

      Vinzenz Mai
      • meinung
      1. 0
        jobo
      2. 1
        Alexander (HH)
      3. 0
        dedlfix
    3. 0
      dedlfix
      1. 0
        Alexander (HH)
        1. 0
          dedlfix
          1. 0
            dedlfix
  7. 0
    Tom
    1. 0
      dedlfix
      1. 0
        Tom
        1. 0
          ChrisB
          1. 0
            Tom
            1. 3
              Auge
              1. 0
                ChrisB
  8. 0
    molily
    1. 0
      molily
      1. 0
        dedlfix
    2. 0
      dedlfix
      1. 0
        molily
  9. 0
    hotti
  10. 0
    Auge
    1. 0
      dedlfix
      1. 0
        Tom
        1. 0
          dedlfix
  11. 0

    Selfhtml-Aktuell-Artikel zum Kontextwechsel - Bitte um Rezension

    dedlfix
    1. 1
      Christian Seiler
      1. 0
        dedlfix
        1. 0
          Christian Seiler
          1. 0
            dedlfix
            1. 0
              Christian Seiler
        2. 0
          Tom
          1. 0
            dedlfix
            1. 0
              Tom
      2. 0
        dedlfix
        1. 0
          Christian Seiler
        2. 0
          molily
    2. 0
      molily
      1. 0
        dedlfix
  12. 0

    Selfhtml-Aktuell-Artikel zum Kontextwechsel - Beta-Version

    dedlfix
    1. 0
      Alexander (HH)
      1. 0
        dedlfix
    2. 0
      Auge
      1. 0
        dedlfix
        1. 0
          Auge
          1. 0
            dedlfix
            1. 0
              Vinzenz Mai
              1. 0
                dedlfix
          2. 0
            jobo
    3. 0
      jobo
      1. 0
        dedlfix
        1. 0
          jobo
        2. 0
          Auge